7C90D05E > B8 20000000 mov eax, 20
7C90D063 BA 0003FE7F mov edx, 7FFE0300
7C90D068 FF12 call dword ptr [edx]
7C90D06A C2 0800 retn 8
跑到7c90d063处,提示KiFastSystemCall,再运行,又飞,上网查ZwContinue的用法,得知进入ZwContinue后,[[esp+4]+B8]处是转向的地址,这个函数我以前在不少书上看到过了,不过看过也没用,用到时记不住,相当于白看了。事非经过记不住啊。查知该处的值为0100739d,这个转移可不小,看样子应该到了OEP了,不过什么程序入口点长成这个样子,记得C程序第一句一般都是push ebp
7C90D063 BA 0003FE7F mov edx, 7FFE0300
7C90D068 FF12 call dword ptr [edx]
7C90D06A C2 0800 retn 8